01
El mismo billete no se puede entregar dos veces.
Una vez que ha pagado con él, deja de ser suyo. No es una regla, es física: el papel es un solo objeto.
El gran avance
Es la pregunta abierta más antigua de la historia del dinero digital. Y siguió abierta no porque nadie se ocupara de ella, sino porque toda solución tenía un precio que nadie quería pagar.
01
Una vez que ha pagado con él, deja de ser suyo. No es una regla, es física: el papel es un solo objeto.
02
Enviar un archivo dos veces es exactamente igual de fácil que enviarlo una.
03
Con red se puede preguntar a un registro central si ese dinero ya se gastó. Sin red, no hay a quién preguntar.
Si quien recibe el pago no está conectado, el doble gasto no puede detectarse en el momento de pagar. Y lo que no se puede detectar, no se puede impedir.
Qashmore no promete impedirlo. Promete otra cosa, y en la práctica es casi tan buena: que el tramposo quede al descubierto, con seguridad y de forma demostrable.
Diez paradas a lo largo de cuatro décadas. En todas ellas, las mismas tres preguntas: qué fue, qué aportó y qué costó.
1982–1988
La idea. Chaum, y después Chaum–Fiat–Naor: que el pago siga siendo anónimo, pero que quien gaste dos veces se delate a sí mismo matemáticamente.
La respuesta correcta — delatarse solo, en lugar de impedirlo.
Se quedó en el papel. Nunca funcionó en un sistema real, a escala real.
Los años noventa
DigiCash. La propia empresa de Chaum convirtió el principio en producto, con bancos y clientes reales. No usaba hardware de seguridad.
Demostró que el pago digital anónimo funciona.
En el producto que llegó al mercado el banco verificaba cada billete en línea; el modo sin conexión se quedó en “future extension” (extensión futura). La empresa quebró en 1998.
1992–1995
CAFE, el proyecto de investigación de la UE, con Chaum.
El único sistema de su época con identificación criptográfica del tramposo: “Even if the tamper-resistance is broken, users who spend electronic money more than once are identified.” (Aunque se rompa la resistencia a manipulación, los usuarios que gasten el dinero electrónico más de una vez quedan identificados.)
En palabras del propio proyecto, “it allows just one transfer of the electronic money” (solo permite una transferencia del dinero electrónico) — no hay cadena.
Los años noventa
Mondex. De tarjeta a tarjeta, sin red, de mano en mano. ITSEC E6.
El único sistema capaz de sostener una cadena sin conexión de longitud ilimitada.
La confianza se mudó al chip. La tarjeta no demostraba que nadie hubiera hecho trampa: confiaba en que nadie pudiera hacerla. No identifica al tramposo. El último mercado cerró en 2008.
1996–años 2000
GeldKarte (DE), Octopus (HK), Proton, Chipknip, Danmønt, Quick, Moneo, Visa Cash.
Pago sin conexión funcionando y muy extendido — en varios países, durante décadas.
Todas ellas, tarjetas con chip resistente a manipulación. La transferencia entre usuarios o falta, o se apoya en ese mismo hardware. Ninguna identifica al tramposo.
2009
Efectivo electrónico transferible de tamaño constante (Fuchsbauer y colegas).
Por fin el dinero podía pasar por varias manos antes de volver al banco.
Los honestos pagaron el precio del tramposo. Ante un doble gasto, un rastreador de confianza podía revelar también la identidad de los tenedores honestos por cuyas manos pasó después el dinero contaminado.
2011
Anonimato con un juez (Blazy y colegas).
Devolvió el anonimato al usuario honesto.
Necesitaba un “juez” que lo viera todo — y así se perdía justo la promesa por la que se había levantado toda esta línea.
2015
El primer efectivo electrónico transferible plenamente anónimo (Baldimtsi–Chase–Fuchsbauer–Kohlweiss).
Sin tercero de confianza. Un avance teórico.
Sus bloques de construcción hacen imposible ejecutarlo junto a una caja.
2021
Bauer–Fuchsbauer–Qian. La primera construcción completa con pruebas de seguridad — las tres nociones de anonimato, profundidad de cadena ilimitada.
Demostró que el problema tiene solución. Eso no se discute; el concepto es suyo.
No hay implementación publicada, ni tiempo de ejecución medido, ni elección de curva. Según los recuentos de elementos publicados, su paquete de pago ronda los 19 kilobytes tras la retirada y crece unos 7 kilobytes por salto.
Los años 2020
Los bancos centrales. La capa sin conexión del euro digital, el modo sin conexión del e-CNY chino, el UPI Lite indio.
Pago sin conexión en sistemas reales y de gran escala.
Todos se apoyan en hardware de seguridad. En el experimento de 2025 del Bank of England, cinco proveedores de cinco usaron secure elements; el Riksbank lo intentó solo con teléfonos y lo descartó por escrito.
Dos patrones. Donde el pago sin conexión se tomó en serio, se puso hardware debajo. Donde se eligió la matemática, o no salió de ahí ningún sistema entregado, o los honestos pagaron el precio del tramposo. La cadena y la identificación precisa del tramposo nunca han ido juntas.
Los dos rastros de un doble gasto dan juntos, matemáticamente, la propia clave del tramposo. Es automático, no se puede negar, y no exige vigilar a nadie.
Si el dinero ha pasado por varias manos, todas sin conexión, y en algún punto de la cadena alguien hizo trampa, el sistema señala exactamente a esa persona.
Todos los demás miembros honestos de la cadena conservan su anonimato — ni los tenedores honestos anteriores al tramposo ni los posteriores quedan al descubierto, y ninguno pasa a ser sospechoso. Ni siquiera si alguien intentara dirigir la sospecha hacia ellos a propósito.
Es exactamente donde fracasó la solución de 2009.
Cuatro personas, cuatro papeles. El dinero va sin conexión todo el camino.
quien paga
Recibe el billete digital de su banco. Lo entrega sin conexión.
el tenedor intermedio
Lo acepta y lo pasa. Sin conexión en todo momento.
el tramposo
Gasta dos veces el mismo billete.
el receptor honesto
Lo acepta. No tiene ni idea de que algo va mal.
La próxima vez que cualquier punto de la cadena alcance una red, el sistema señala a C — en persona. A, B y D siguen anónimos, y a ninguno se le puede arrastrar a la sospecha. A D lo resarce la garantía del emisor: paga el banco del tramposo, y después le reclama el importe a él.
Son dos cosas distintas, y conviene separarlas. Que la sospecha no pueda dirigirse hacia los tenedores honestos se sigue de un teorema de la construcción. Que además su dinero esté a salvo se sigue de la garantía del emisor — eso es el acuerdo comercial, y tiene un límite.
La profundidad de la transferencia sin conexión la fija cada implantación — hoy, diez pasos —, y después el dinero tiene que refrescarse una vez en línea. El paquete de pago que se entrega al receptor ocupa unos 456 bytes recién emitido y unos 956 bytes en la cadena más profunda; la verificación lleva unos 12 milisegundos.
Sin chip de seguridad, sin un fabricante haciendo de guardián.
El riesgo no se queda con él.
Los controles están donde el valor entra y donde sale.
La detección autodelatora de la línea de Chaum se quedó en el papel; nunca funcionó en un sistema real, a escala real. Los experimentos de banca central sin conexión que se han publicado se apoyan en hardware de seguridad — sobre cinco proveedores, el informe de 2025 del Bank of England lo dice palabra por palabra: “All solutions used secure elements.” (Todas las soluciones usaron elementos seguros.)
La primera construcción que mostró que esta combinación de propiedades es alcanzable la dieron Bauer, Fuchsbauer y Qian en 2021, con un modelo de seguridad completo y arbitrado, con sus pruebas, y según su propio criterio la califican de práctica. Eso no se discute. La diferencia, en cambio, es medible: según los recuentos de elementos publicados, el paquete de pago ronda los 19 kilobytes y crece unos 7 kilobytes por salto, sin implementación, sin tiempo de ejecución medido y sin elección de curva. La solución Pactena se queda en unos 956 bytes incluso después de diez saltos, verificada en unos 12 milisegundos. La contrapartida es deliberada: la profundidad de cadena de Pactena está acotada a propósito (y es un parámetro configurable).
La revisión criptográfica externa de la capa de pago está en marcha; el resultado se publicará.
Hasta agosto de 2026 no se conoce ningún sistema documentado públicamente y en funcionamiento que ofrezca todo esto junto. Se han revisado IACR ePrint, DBLP, el texto completo de Google Patents, los archivos documentales del BIS, el BCE, la Fed y el EDPB, doce proveedores de CBDC y todo el corpus de Real World Crypto de 2015 a 2026. Si conoce otra solución así, de verdad nos gustaría leerla.